首页 > 系统相关 >linux实战-挖矿

linux实战-挖矿

时间:2024-04-29 10:56:45浏览次数:22  
标签:实战 webshell 步骤 flag 黑客 木马 linux 挖矿

简介
应急响应工程师在内网服务器发现有台主机 cpu 占用过高,猜测可能是中了挖矿病毒,请溯源分析,提交对应的报告给应急小组
虚拟机账号密码 root websecyjxy web 端口为 8081
1、黑客的IP是? flag格式:flag{黑客的ip地址},如:flag{127.0.0.1}
2、黑客攻陷网站的具体时间是? flag格式:flag{年-月-日 时:分:秒},如:flag{2023-12-24 22:23:24}
3、黑客上传webshell的名称及密码是? flag格式:flag{黑客上传的webshell名称-webshell密码},如:flag{webshell.php-pass}
4、黑客提权后设置的后门文件名称是? flag格式:flag{后门文件绝对路径加上名称},如:flag{/etc/passwd}
5、对黑客上传的挖矿病毒进行分析,获取隐藏的Flag

步骤#1.1

在以下文件获取到网站访问日志,分析可得出在进行目录扫描操作,即可获取黑客的IP
/www/admin/websec_80/log/nginx_access_2023-12-22.log
image.png

步骤#1.2

dedecms弱口令进入后台:http://161.189.159.11:8081/dede/

admin:12345678

image.png
在系统用户管理功能发现黑客创建的hacker用户,登录时间即为黑客攻陷网站的时间

步骤#1.3

将网站源代码打包下载到本地,然后使用D盾进行分析,得到黑客上传的webshell
image.png
webshell是加密的,使用echo即可获取原始php代码

<?php
echo(gzuncompress(base64_decode('eJxLLUvM0VCJD/APDolWT85NUY/VtAYARQUGOA==')));
?>

即可获知webshell名称及密码:
image.png

步骤#1.4

查看root用户的历史命令,发现find被赋予了suid权限,黑客可以使用suid提权做后门
image.png
即find文件被做了后门

步骤#1.5

挖矿木马一般以计划任务方式下载执行,查看root用户的计划任务
常规命令无法查询,可以获取/etc/crontab文件内容查看所有的计划任务,分析得出黑客通过curl命令访问三个外部的恶意URL,之后再使用wget命令来下载其可执行文件ldm
image.png
可知挖矿木马的名称为ldm,查找挖矿木马在本机上的位置
image.png
下载到本地进行分析,均为挖矿木马的功能函数代码,逐行进行分析
在691行的一段python代码比较可疑,进行base64解码
image.png

nohup python2 -c "import base64;exec(base64.b64decode('aW1wb3J0IHRpbWUKd2hpbGUgMToKICAgIHByaW50KCJmbGFne3dlYnNlY19UcnVlQDg4OCF9IikKICAgIHRpbWUuc2xlZXAoMTAwMCk='))" >/dev/null 2>&1

image.png

标签:实战,webshell,步骤,flag,黑客,木马,linux,挖矿
From: https://www.cnblogs.com/NoCirc1e/p/18165203

相关文章

  • linux4-绝对路径&相对路径
    linux4-绝对路径&相对路径.表示当前目录,cd./Desktop表示切换目录至当前目录下的Desktop目录内,效果等同于cdDesktop..表示上一级目录,cd..表示切换到上一级目录,cd../..表示切换到上二级目录,cd../../..表示切换到上三级目录~表示home目录,cd~表示......
  • [转]解决Win7和Linux Deepin双系统时间不同步的问题[2017.3.13 sina blog]
    原博地址:http://xsinger.me/diy/261.html/comment-page-1对于双系统的用户,有时候从Linux回到Windows的时候,时间总相差8小时。为什么LinuxDeepin和Windows双系统会有时间差因为安装LinuxDeepin时选择了UTC(协调世界时)时间,所以LinuxDeepin开机总是从互联网获取时间并且写入BIOS......
  • Linux编辑文件时,提示.swp文件已存在怎么办?vim编辑
    Linux编辑文件时,提示.swp文件已存在怎么办?vim编辑在学习Linux的时候,学到了Vim编辑器突然会出现 交换文件".文件名.swp"已存在!出现这种情况,一般来说都是没有保存退出导致的解决的办法为:先按Q退出到文件所在目录在ls-al获取目录下所有文件(包括隐藏文件,因为我们要找的文件......
  • Linux内核之SPI协议
    SPI(SerialPeripheralInterface,串行外设接口)是一种同步串行的行业标准,但是并没有像I2C那样有标准文档,它还有主从、可片选的特性。图源自SerialPeripheralInterface-wikipedia时序图放个经典老图,来源未知。相位和极性决定了采样点,主从采样点一致时数据正确,不一致时会导致......
  • linux3-cd&pwd
    linux3-cd&pwdCDcd,changedirectory更改当前的工作目录#将当前的工作目录更改到/etccd/etc#不添加任何参数时,回到home目录cdPWDpwd,printworkdirectory输出当前的工作目录无选项和参数pwd......
  • linux笔试题共100题大杂题库2024
    linux笔试题共100题大杂题库2024 参考答案:01.D   02.B   03.C   04.C   05.B06.C   07.B   08.C   09.A   10.B11.A   12.C   13.C   14.C   15.B16.A   17.D   18.D   19.B   20.B21.C   22.B   ......
  • win11迁移linux fedora 40 准备
    前期准备备份重要文件用wiztree+天翼云盘磁盘格式linux对ntfs支持不好,微软没开源只读肯定可以,写就会有bug,于是需要把2块硬盘的数据全部转成ext4拯救者linux驱动https://github.com/johnfanv2/LenovoLegionLinuxlinux虚拟机独显直通https://www.youtube.com/watch?v=g......
  • Linux操作系统】——基础知识题集1to8
    Linux操作系统】——基础知识题集12345678    /*** 2024年4月28日周日·14:09 *** Linux操作系统基础知识89765421   --1--。2024年4月28日周日·   --2--。2024年4月28日·周日·14:09 。     --3--。2024年4月28日·周日·1......
  • 密钥认证机制远程登录linux
    打开puttygen.exe选择默认开始生成在这个过程中鼠标要来回的动,否则这个进度条是不会动的,保存公钥和私钥......
  • 在Linux中,grep和egrep命令的区别?
    grep和egrep是Linux系统中用于搜索文本的两个非常流行的命令行工具。尽管它们在功能上有一些相似之处,但它们之间也存在一些关键的区别:1.grep命令基本功能:grep(GlobalSearchRegularExpressionandPrint)是一个用于搜索文本的命令行工具,它根据指定的模式搜索文件中的行,并将其......